Shaun Stockman, seniordirektør for forretningsudvikling i Amerika hos Ontrack. Vi samarbejder med forsikringsselskaber, DFIR-teams og IT-afdelinger, når løsesumskravet allerede er dukket op på skærmen, så jeg har set, hvordan disse angreb forløber set fra genoprettelsessiden, flere gange, end jeg kan tælle.
Ransomware starter ikke med kryptering. Det er det sidste trin, og når man ser det, har angriberen som regel allerede været inde i netværket i dage eller uger. Jeg vil gerne gennemgå, hvad der sker, før skærmen låses, for når man forstår forløbet, ændrer det ens reaktion på det, og det ændrer også, hvordan mulighederne for gendannelse ser ud.
Hvert ransomware-angreb starter med den indledende adgang, og denne del er sjældent dramatisk. Jeg tror, folk forestiller sig en genial hacker, der knækker en firewall i realtid, men det er som regel noget langt mere kedeligt: en VPN-enhed uden opdateringer, en fjernadgangsport, der er åben mod internettet, eller en medarbejder, der har genbrugt et password, der er blevet stjålet via phishing.
Indledende adgangsformidlere har gjort dette endnu mere rutinemæssigt. Det er kriminelle grupper, hvis hele forretning går ud på at bryde ind i netværk og derefter sælge denne adgang til dem, der står bag ransomwaren. Så den person, der får adgang, og den person, der til sidst kræver betaling, er ofte to forskellige kriminelle operationer, der arbejder et par trin fra hinanden.
Når de først er inde, rører angriberne ikke noget af værdi med det samme. De kortlægger netværket, finder domænecontrollere, identificerer backup-systemer og finder ud af, hvilke servere der indeholder de data, der ville gøre mest ondt, hvis de forsvandt. Denne rekognosceringsfase kan vare alt fra et par timer til et par måneder, afhængigt af hvordan gruppen opererer, og hvor hurtigt de bliver opdaget.
Det meste af det, der sker i denne fase, vil se helt normalt ud for et utrænet øje. Angriberen logger ind med gyldige, stjålne adgangskoder. De gennemser delte drev, ligesom enhver medarbejder ville gøre. Det er en del af grunden til, at det er så svært at opdage. Intet ser endnu ud til at være i uorden. Systemerne fungerer stadig, filerne kan stadig åbnes, og der er ingen grund til, at nogen skulle mistænke, at en anden allerede færdes inde i netværket og beslutter, hvad der skal tages først.
Det er her, at en enkelt inficeret bærbar computer udvikler sig til en krise, der rammer hele virksomheden. Angribere bruger den adgang, de har opnået, til at bevæge sig lateralt, hvilket betyder, at de hopper fra den ene maskine til den anden og udvider deres rettigheder undervejs, indtil de har kontrol over domæneadministratorens loginoplysninger. Derfra kan de få adgang til næsten alt på netværket.
Det er også i denne fase, at angriberne specifikt går efter dine sikkerhedskopier. Jeg har set tilfælde, hvor malware gik efter sikkerhedskopibånd og snapshots, før den overhovedet rørte ved de primære data, fordi en virksomhed, der kan gendanne fra en sikkerhedskopi, ikke har nogen grund til at betale. At slette eller ødelægge sikkerhedskopierne først er bevidst. Det er et velovervejet træk: at fjerne dine muligheder, før de overhovedet fremsætter deres krav.
Hvis du vil have en fornemmelse af, hvordan det rent faktisk ser ud indefra, når en organisation først indser, at det sker, gennemgår vores guide til håndtering af et ransomware-angreb, hvad der skal ske i de første timer – lige fra at isolere enheder til at inddrage juridisk rådgivning.
Dette er den del, der har ændret sig mest i de seneste par år. Angribere stjæler nu data, før de krypterer noget som helst. De kopierer diskret følsomme filer over til deres egne servere, og først når den kopiering er færdig, udløser de den kryptering, der spærrer dig ude.
Dette kaldes dobbelt afpresning, og det er grunden til, at overvejelserne omkring at betale er blevet så meget mere komplicerede. Selv hvis du har intakte sikkerhedskopier og slet ikke har brug for dekrypteringsnøglen, har angriberen stadig dine data. De kan true med at offentliggøre eller sælge dem og i nogle tilfælde indberette dem til tilsynsmyndighederne. Den trussel forsvinder ikke, bare fordi du har gendannet dine systemer. Jeg vil sige, at dette er den største ændring i disse gruppers fremgangsmåde, og det er grunden til, at »vi har sikkerhedskopier« ikke længere er det fulde svar på et ransomware-angreb.
Vi har tidligere skrevet om den beslutning, organisationer står over for her, og om det kan betale sig at betale løsesummen, er sjældent et simpelt ja eller nej. Nogle angribere leverer ikke et fungerende dekrypteringsværktøj, selv efter betaling. Nogle varianter, især såkaldte „wipers“, er slet ikke designet til at give dine data tilbage.
Når løsesumskravet dukker op, antager de fleste, at kampen er forbi: Enten betaler man, eller også gør man ikke, og uanset hvad er dataene væk, medmindre der dukker en dekrypteringsnøgle op. Det er ikke helt rigtigt. Kryptering ødelægger ikke altid data så grundigt, som angriberne vil have dig til at tro, og afhængigt af, hvordan malware opfører sig, og hvilke lagringssystemer der var involveret, kan der være veje tilbage til dataene, der slet ikke involverer angriberen.
Jeg har arbejdet med sager, hvor beskadigede backupbånd stadig kunne gendannes, og andre, hvor slettede diskenheder på NetApp-lagringssystemer kunne spores tilbage i tiden til ukrypterede versioner ved hjælp af filsystemets egne konsistenspunkter. Ingen to sager er ens, hvilket er en del af grunden til, at en forhastet beslutning om at betale eller at slette alt og starte forfra kan udelukke muligheder, du ikke vidste, du havde. Vi har dokumenteret et par af disse gendannelser, hvis du vil se, hvordan det ser ud i praksis.
Jeg forstår godt, hvorfor instinktet er at slette de berørte drev og genopbygge fra bunden. Det føles som det sikre træk. Men det instinkt kan ødelægge netop de beviser, som en gendannelsesingeniør eller en retsmedicinsk efterforsker har brug for at arbejde med. Inden noget bliver geninstalleret eller omformateret, skal du indhente en second opinion om, hvad der kan gendannes. Det kan måske koste dig en dag eller to, men hvis du sletter først, mister du muligheden helt.
Hvis det er dig, der får opkaldet, når dette sker – uanset om du er en del af et IT-team, arbejder med digital sikkerhed og hændelsesrespons (DFIR) eller er på forsikringssiden og vurderer en skadesanmeldelse – bør ovenstående fremgangsmåde danne grundlag for dine første skridt. Isolér de berørte systemer med det samme, men slet intet, og bevar de krypterede data og eventuelle løsesumskrav nøjagtigt, som de blev fundet. Inddrag derefter en specialist, inden du træffer en endelig beslutning om at betale; denne vurdering kan afsløre gendannelsesmuligheder, der ændrer hele beslutningen.
Hvor længe befinder angriberne sig i et netværk, før de udsender ransomware? Det varierer meget, men en opholdstid på flere dage til et par uger er almindelig. Nogle grupper handler hurtigere, især når de køber adgang fra en initial access broker i stedet for selv at foretage rekognoscering.
Garanterer betaling af løsesummen, at jeg får mine data tilbage? Nej. Nogle ofre modtager aldrig en fungerende dekrypteringsnøgle, selv efter at have betalt, og dobbelt afpresning betyder, at dine stjålne data stadig kan dukke op senere, uanset om du har betalt eller ej.
Kan data gendannes uden at betale løsesummen? Ofte ja. Det afhænger af ransomwar-varianten og hvilke lagringssystemer der blev ramt, samt om sikkerhedskopierne kun blev delvist ødelagt. Det er netop den slags, en specialist i datagendannelse bør vurdere, inden der træffes en beslutning om at betale løsesummen.
Hvorfor går angriberne først efter sikkerhedskopierne? Fordi en virksomhed med intakte sikkerhedskopier ikke har nogen økonomisk grund til at betale. Ved at ødelægge eller kryptere sikkerhedskopierne tidligt fjerner man den mulighed og øger presset for at forhandle.
Ransomware-grupper bliver ved med at finpudse deres strategi, men selve forløbet har ikke ændret sig. Det, der har ændret sig, er, hvor meget indflydelse angriberne opbygger, før man overhovedet ved, at de er der – og det er netop derfor, at den første time er så afgørende.